Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2016-1949

Опубликовано: 13 фев. 2016
Источник: nvd
CVSS3: 8.8
CVSS2: 6.8
EPSS Низкий

Уязвимость обхода политики одного происхождения в Mozilla Firefox через некорректное ограничение взаимодействия между Service Workers и плагинами

Описание

В браузере Mozilla Firefox выявлена уязвимость, которая позволяет злоумышленникам обойти политику одного происхождения. Эта проблема связана с некорректным ограничением взаимодействия между Service Workers и плагинами. Злоумышленники могут использовать специально созданный веб-сайт, который инициирует поддельные ответы на запросы, использующие NPAPI, как продемонстрировано на примере запроса для файла crossdomain.xml.

Затронутые версии ПО

Mozilla Firefox до версии 44.0.2

Тип уязвимости

Подмена данных

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 44.0.1 (включая)

EPSS

Процентиль: 67%
0.00544
Низкий

8.8 High

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-264

Связанные уязвимости

CVSS3: 8.8
ubuntu
почти 10 лет назад

Mozilla Firefox before 44.0.2 does not properly restrict the interaction between Service Workers and plugins, which allows remote attackers to bypass the Same Origin Policy via a crafted web site that triggers spoofed responses to requests that use NPAPI, as demonstrated by a request for a crossdomain.xml file.

redhat
почти 10 лет назад

Mozilla Firefox before 44.0.2 does not properly restrict the interaction between Service Workers and plugins, which allows remote attackers to bypass the Same Origin Policy via a crafted web site that triggers spoofed responses to requests that use NPAPI, as demonstrated by a request for a crossdomain.xml file.

CVSS3: 8.8
debian
почти 10 лет назад

Mozilla Firefox before 44.0.2 does not properly restrict the interacti ...

suse-cvrf
почти 10 лет назад

Security update for MozillaFirefox

CVSS3: 8.8
github
больше 3 лет назад

Mozilla Firefox before 44.0.2 does not properly restrict the interaction between Service Workers and plugins, which allows remote attackers to bypass the Same Origin Policy via a crafted web site that triggers spoofed responses to requests that use NPAPI, as demonstrated by a request for a crossdomain.xml file.

EPSS

Процентиль: 67%
0.00544
Низкий

8.8 High

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-264